【发布时间】:2017-10-01 14:53:25
【问题描述】:
sql-query在python模块中生成。
数据库是 PostgreSQL。
在 sql-query 中有一个与子字符串的比较:
'''
SELECT *
FROM TableTemp
WHERE "SomeColumn" LIKE '%{0}%'
'''.format(<some_string>)
如果字符串是:
%' --
那么检查将始终返回“True”。
此外,这是一个进行 sql-injection 的机会
提示,如何正确处理在搜索时考虑但没有崩溃请求并且存在 sql 注入的字符串?
UPD:
问题解决了。评论中的决定
【问题讨论】:
标签: python sql postgresql